帮助文档

故障排除技巧

配置

  1. 添加设备进行监控时,“验证登录”操作抛出RPC服务器不可用错误
  2. 添加设备进行监控时,“验证登录”操作抛出“访问被拒绝”错误。
  3. 在执行WBEM测试时失败,并在Windows Server 2003中显示错误代码80041010。
  4. 端口管理错误代码
  5. 事件源文件配置时出现“无法发现文件”错误。
  6. Microsoft 365 - 必须开启审计日志记录以获取数据
  7. Microsoft 365 - 无效的应用密码。
  8. Microsoft 365 - 缺少Microsoft Entra ID应用。
  9. Microsoft 365 - 缺少Microsoft Entra ID应用的范围或权限。
  10. 配置的FIM设备日志不可用。
  11. 使用GPO安装代理失败。为什么?(或)为什么使用GPO安装代理失败?

日志收集与报告

  1. 我已添加设备,但Log360 Cloud Agent未从设备收集事件日志
  2. 当点击“验证登录”时,设备出现访问被拒绝错误,但我提供了正确的登录凭据
  3. Syslog主机未自动添加到Log360 Cloud Agent/ Syslog接收突然停止
  4. 代理升级失败。我该怎么办?
  5. 自动日志转发失败。我该怎么办?
  6. 由于缺少受信任的根CA证书导致身份验证失败(Curl 60)。我该如何修复?
  7. 如果代理状态显示“代理未通讯”或“同步失败”,我该怎么办?
  8. 代理同步延迟或服务状态不可用状态。我该怎么办?
  9. 如果代理状态显示“部分成功”,并且悬停文本描述为“跨域日志收集时存在查找字段限制”,我该怎么办?
  10. 如果代理状态显示“从工作站到服务器收集日志时存在查找字段限制”,我该怎么办?
  11. 如果代理状态显示“跨域或从工作站到服务器收集日志时存在查找字段限制”,我该怎么办?
  12. 代理因磁盘空间不足而宕机

配置

1. 添加设备进行监控时,“验证登录”操作抛出RPC服务器不可用错误

可能原因及解决措施如下:

可能原因:设备机器的RPC(远程过程调用)端口被其他防火墙阻止。

解决方案:在防火墙中解除对RPC端口的阻止。

2. 添加设备进行监控时,“验证登录”操作抛出“访问被拒绝”错误。

可能原因及解决措施如下:

可能原因:设备机器无法从Log360 Cloud Agent机器访问。

解决方案:使用PING命令检查设备机器与Log360 Cloud Agent机器之间的网络连接。

可能原因:设备机器运行系统防火墙且REMOTEADMIN服务被禁用。

解决方案:检查设备中是否运行系统防火墙。如果系统防火墙正在运行,请在设备机器的命令提示符窗口执行以下命令:

netsh firewall set service type=REMOTEADMIN mode=ENABLE profile=all

3. 在执行WBEM测试时失败,并在Windows Server 2003中显示错误代码80041010。

可能原因及解决措施如下:

可能原因:默认情况下,Windows 2003 Server未安装WMI组件。

解决方案:Win32_Product类在Windows Server 2003中默认未安装。添加该类的步骤如下:

  • “添加或删除程序”中,点击 “添加/删除Windows组件”.
  • “Windows组件向导”中,选择 “管理和监控工具”,然后点击 “详细信息”.
  • “管理和监控工具” 对话框中,选择 “WMI Windows Installer提供程序” ,然后点击 “确定”.
  • 点击 “下一步”.

4. 端口管理错误代码

以下是一些常见错误、原因及可能的解决方案。如需帮助,请随时联系我们的支持团队。

  • 访问被拒绝 / 端口已被占用

    原因:端口已被其他应用占用。

    解决方案:释放端口或使用其他端口。

  • 未配置TLS

    原因:未配置TLS以支持加密日志。

    解决方案:升级代理至最新版本以配置TLS。

  • 未配置PFX

    原因:配置了HTTPS,但证书类型不被支持。

    解决方案:在代理中安装合适的证书。

  • 外部错误

    原因:未知外部问题。

    解决方案: 联系我们的支持团队 获取帮助。

  • 证书未安装

    原因:已配置TLS,但ManageEngineLog360存储中未找到证书。 参考此处安装证书 ManageEngineLog360存储中安装了多个证书

    解决方案:在代理中安装合适的证书。 :证书存储中有多个证书。.

  • :删除不需要的证书。

    原因证书已过期 参考此处安装证书 :代理中安装了过期证书。

    解决方案:更新代理中的过期证书并重启代理。

  • Certificate has expired

    原因: An expired certificate is installed in the agent.

    解决方案: Update the expired certificate in the agent and restart the agent.

  • 端口已配置为 TLS

    原因:该代理已将相同端口配置为 TLS。

    解决方案:删除该 TLS 端口或取消从 TLS 端口中选择代理,并将代理更新为使用 TCP 端口。 请参阅此处以更新现有 syslog 端口的代理.

  • 端口已配置为 TCP

    原因:该代理已将相同端口配置为 TCP。

    解决方案:删除该 TCP 端口或取消从 TCP 端口中选择代理,并将代理更新为使用 TLS 端口。 请参阅此处以更新现有 syslog 端口的代理.

  • TLS 配置错误

    原因:配置 TLS 或 TLS 端口时发生错误

    解决方案: 联系我们的支持团队 获取帮助。

如果您使用新端口,请确保手动或通过自动日志转发配置更改转发设备中的端口。

5. 事件源文件配置时出现“无法发现文件”错误。

可能的补救措施包括:

  • 检查机器的凭据。
  • 检查设备的连接性。
  • 确保远程注册表服务未被禁用。
  • 用户应具有管理员权限。
  • 不能删除已打开的键和有子键的键。

6. 必须启用 Microsoft 365 审核日志记录以获取数据

要启用审核日志记录,请执行以下两个步骤中的任意一个。

  1. 通过 Microsoft 365 门户启用审核日志记录。
    • 登录 Microsoft 365 门户 并导航至 管理 选项卡。
    • 进入 管理中心 > 合规性。导航到 解决方案 > 审核。或者,您可以通过使用 审核日志搜索.
    • 直接进入审核页面。
    • 如果未为您的组织启用审核,将显示横幅,提示您开始记录用户和管理员活动。

  2. 选择“开始记录用户和管理员活动”横幅。(注意:更改生效可能最多需要 60 分钟。)

Remove-PSSession $Session

原因7. Microsoft 365 - 无效的应用密码。

解决方案:如果输入的应用密码已被删除或过期,则显示此错误消息。

:创建新的应用密码并在产品租户设置中更新。

原因8. Microsoft 365 - 缺少 Microsoft Entra ID 应用。

解决方案:如果 Microsoft Entra ID 应用被删除,则显示此错误消息。 :在 Azure 门户中配置新应用。请参阅 此处

手动配置您的应用。

  • 9. Microsoft 365 - 缺少 Microsoft Entra ID 应用的范围或权限。 更新 应用中的必要权限。
  • 您可以通过导航到 租户设置 > REST API 访问 > 更新权限 来检查和更新权限。

10. 配置的 FIM 设备日志不可用。

file-integrity-monitoring

11. 通过 GPO 安装代理失败。为什么?(或者)通过 GPO 安装代理为什么失败?

使用 GPO 安装代理失败可能由以下原因之一导致:

  • GPO 未链接到域或 OU

    原因:创建的 GPO 未链接到包含目标计算机的域或 OU。

    解决方案:可以创建新的 GPO 或使用现有 GPO,并将其链接到包含目标计算机的域或 OU,反之亦然。

  • 通过GPO安装代理

    注意:请确保链接到 GPO 的 OU 包含所需的计算机。

    通过GPO安装代理

    注意:GPO 也可以应用于整个域。

  • 共享文件夹中的 MSI 文件无法访问

    原因:包含 MSI 文件的共享文件夹从客户端机器无法公开访问。

    解决方案:启用域内所有用户访问共享文件夹的权限。

  • 通过GPO安装代理

  • 脚本参数不正确

    原因:输入的脚本参数和共享文件夹路径可能不正确。

    解决方案:确保正确指定。

    例如:/INSTALLERPATH:"\\Server-1\RemoteFolder\Log360CloudAgent.exe"

  • GPO 未在客户端机器上生效

    原因:组策略更改未在客户端机器上生效

    解决方案:由于配置了启动脚本,需要重启机器。

如果以上排查步骤未解决问题,请尝试以下方法:

  • 请仔细审查 本页 中提到的所有步骤。

  • 运行以下命令并分析 gporesult.html 文件,检查配置的 GPO 是否存在问题:

    gpresult /H gporesult.html

  • 通过GPO安装代理

    (成功应用策略时 gporesult.html 的预览。)

  • 如果 GPO 更改未在客户端机器上生效,运行以下命令,然后重启机器:

    gpupdate /force

    这将强制组策略客户端服务刷新 GPO 设置。

  • 如果问题仍然存在,请联系支持团队并提供以下文件以便进一步调试:
    • C:\Windows\EventLogScriptlog.txt
    • C:\agentInstall.log
    • C:\agentninstall.log
    • gporesult.html

日志收集与报告

1. 我添加了设备,但 Log360 Cloud Agent 未收集其事件日志

可能原因:客户端机器无法从代理访问。

解决方案:检查设备机器是否响应 ping 命令。如果不响应,说明机器不可达。Log360 Cloud Agent 必须能够访问设备机器才能收集事件日志。

可能原因:您没有设备机器的管理员权限。

解决方案:编辑设备详细信息,并输入设备机器的管理员登录凭据。点击 验证登录 以确认登录是否成功。

错误代码 0x251C

可能原因:该设备是通过导入与其相关的应用日志时添加的。在这种情况下,只收集指定的应用日志,设备类型显示为未知。

解决方案:

  1. 点击设备名称旁的更新图标。
  2. 选择适当的设备类型。
  3. 提供所选设备类型的其他必要信息。
  4. 点击更新。

2. 点击“验证登录”时收到设备访问被拒绝错误,但我输入的登录凭据正确

可能原因:访问被拒绝错误可能有其他原因。

解决方案:请参考验证登录时获得的错误代码的原因和解决方法。

错误代码 00x80070005

Windows 工作站扫描失败,原因可能包括:

  1. 用于扫描的登录名和密码在工作站无效。
  2. 解决方案:检查登录名和密码是否正确输入。

  3. 远程工作站禁用了远程 DCOM 选项
  4. 解决方案:检查远程工作站是否启用远程 DCOM。若未启用,请按以下方式启用:

    • 选择 开始 → 运行。
    • 在文本框中输入 dcomcnfg 并点击确定。
    • 选择“默认属性”选项卡。
    • 勾选“启用此计算机上的分布式 COM”复选框。
    • 点击确定。

    在 Windows XP 设备上启用 DCOM:

    • 选择 开始 → 运行
    • 在文本框中输入 dcomcnfg 并点击确定
    • 点击 组件服务 → 计算机 → 我的电脑
    • 右键点击并选择属性
    • 选择“默认属性”选项卡
    • 勾选“启用此计算机上的分布式 COM”复选框
    • 点击确定
    • 目标机器上的用户账户无效。
    • 解决方案:通过打开命令提示符并执行以下命令检查用户账户是否在目标机器有效:

      net use \\<RemoteComputerName>C$ /u:<DomainNameUserName> "<password>"

      net use \\<RemoteComputerName>ADMIN$ /u:<DomainNameUserName> "<password>"

      如果这些命令显示任何错误,说明所提供的用户账户在目标机器上无效。

      错误代码 0x80041003

      用于扫描的用户名没有足够的访问权限执行扫描操作。该用户可能不属于该设备机器的管理员组。

      解决方案:将用户移至工作站的管理员组,或者使用管理员账户(最好是域管理员)扫描机器。

      错误代码 0x800706ba

      远程计算机上配置了防火墙。此类异常主要发生在启用默认 Windows 防火墙的 Windows XP(SP 2)中。

      解决方案:

      • 禁用 Windows XP 机器上的默认防火墙:
        • 选择 开始 → 运行。
        • 输入 Firewall.cpl 并点击确定。
        • 在“常规”选项卡中,点击“关闭”。
        • 点击确定。
      • 如果无法禁用防火墙,请通过以下命令在远程机器上为管理员启动远程管理服务:
      • netsh firewall set service RemoteAdmin

        扫描完成后,您可以通过以下命令禁用远程管理:

        netsh firewall set service RemoteAdmin disable

      错误代码 0x80040154

      • 远程 Windows 工作站中 WMI 不可用。此情况发生在 Windows NT 中。如果 WMI 组件未正确注册,高版本 Windows 也可能出现此错误代码。
      • 解决方案:在远程工作站安装 WMI 核心。

      • 通过在命令提示符中执行以下命令注册 WMI DLL 文件:
      • winmgmt /RegServer.

      错误代码 0x80080005

      设备机器中运行的 WMI 服务(winmgmt.exe)存在内部执行失败。该工作站中 WMI 存储库的最后更新可能失败。

      解决方案:重启远程工作站中的 WMI 服务:

      • 选择 开始 → 运行。
      • 输入 Services.msc 并点击确定。
      • 在打开的服务窗口中,选择 Windows Management Instrumentation 服务。
      • 右键单击并选择重启。

    对于其他错误代码,请参阅 MSDN知识库。

错误代码1722、1726、1753、1825

可能原因:设备机器的RPC(远程过程调用)端口被其他防火墙阻止。

解决方案:在防火墙中解除对RPC端口的阻止。

3. Syslog主机未自动添加到Log360 Cloud Agent/突然停止接收Syslog

如果您能够查看日志,说明数据包已到达机器,但未到达Log360 Cloud Agent。您需要检查Windows防火墙或Linux IP表。

若要检查Log360 Cloud Agent服务器是否可达,请按以下步骤操作。

  • Ping服务器。
  • 对于TCP,您可以尝试命令 telnet <Log360 Cloud Agent_server_name> <port_no>,其中514是默认TCP端口。.
  • tcpdump
  • tcpdump -n dst <Log360 Cloud Agent_server_name> and dst port <port_no>

    若服务器可达,说明配置出现了问题。若不可达,则为网络问题。

4. 代理升级失败。应该怎么办?

原因

  • 产品升级期间与代理没有连接。
  • 先决条件URL未列入白名单。请参阅 先决条件页面.
  • “C:\ProgramData”文件夹中文件的读、写和修改权限不足。
  • 注册表项下的访问/读取/写入权限不足

    HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\ZOHO Corp\Log360Cloud 或 HKEY_LOCAL_MACHINE\SOFTWARE\ZOHO Corp\Log360Cloud。

  • 由于缺少导 可信根CA证书,导致身份验证失败。.

解决方案

通过导航到Manage Agent页面手动安装代理。

安装代理:

Windows设备:运行Log360CloudAgent.msi。有关如何安装代理的详细步骤,请 点击此处.

5. 自动日志转发失败。应该怎么办?

自动日志转发可能因以下三种原因失败。

  1. 凭据无效 - 用于建立SSH连接的用户名/密码(root密码)可能无效。
  2. 未找到设备 - 您尝试配置的设备可能未在网络中可用。
  3. 建立SSH连接失败 - 该设备可能禁用了SSH,导致配置失败。

6. 由于缺少可信根CA证书导致身份验证失败(Curl 60)。如何解决?

  • 确保所有 先决条件URL 都已列入白名单。
  • 确保代理机器上应用了最新的操作系统安全补丁,以更新可信根证书。(为什么需要这样做? - 参见 Microsoft KB)如果由于某些原因无法安装最新安全补丁,请按照以下步骤仅手动安装所需证书。
    • 第1步 - 在代理出现此问题的机器上,启动运行,输入certlm.msc并按回车。
    • 第2步 - 在出现的窗口中找到受信任的根证书颁发机构。
    • 第3步 - 搜索USERTrust RSA Certification Authority。如果该证书存在,身份验证失败可能是由其他原因导致的。请联系支持团队解决。
    • 第4步 - 如果找不到USERTrust RSA Certification Authority证书,请下载 此证书 并将其导入到受信任的根证书颁发机构存储中。
    • 第5步 - 重启代理,检查连接问题是否已解决。如果没有,请联系支持团队解决。
  • 如果上述步骤无效,请重新安装最新版本的Log360 Cloud代理。

7. 如果代理状态显示“Agent not communicating”,我该怎么办?

代理不通信 状态表示代理与服务器之间长时间无通信。

解决此问题,请执行以下步骤:

  • 确保代理设备可以访问Log360 Cloud服务器。
  • 验证 本页 都已列入白名单。
  • 检查是否有任何防病毒或防火墙阻止服务器与代理之间的通信。如果有,请在防病毒软件中为Log360 Cloud代理提供排除项。
  • 确保Log360 Cloud Agent服务正在运行,如有必要请启动它。
注意:如果问题仍然存在,请联系支持获取进一步帮助。

8. 代理同步延迟或服务状态不可用,我该怎么办?

原因

9. 如果代理状态显示“Partial success”,并且悬停文字描述为“跨域日志收集时适用查找字段限制”,我该怎么办?

可能原因及解决措施为:

可能原因:代理安装所在设备与代理收集日志的设备处于不同域。该消息表示查找字段(日志数据丰富)将不可用。

解决方案:请在相同域中为相应设备配置代理进行日志收集。

file-integrity-monitoring

10. 如果代理状态显示“从工作站到服务器收集日志时适用查找字段限制”,我该怎么办?

可能原因及解决措施为:

可能原因:代理安装所在设备是客户端设备,且正在从服务器收集日志。该消息表示查找字段(日志数据丰富)将不可用。

解决方案:请为相应设备配置安装在服务器上的代理进行日志收集。

file-integrity-monitoring

11. 如果代理状态显示“跨域或从工作站到服务器收集日志时适用查找字段限制”,我该怎么办?

可能原因及解决措施如下:

可能原因1:

代理与所选设备处于不同域。表示查找字段(日志数据丰富)将不可用。

解决方案:

请为所选设备配置安装在相同域的代理进行日志收集。

可能原因2:

代理安装在客户端设备上,正在从所选设备(服务器)收集日志。

解决方案:

请为所选设备配置安装在服务器机器上的代理进行日志收集。

12. 代理因磁盘空间不足而宕机

原因:

Log360 Cloud Agent停止运行,因为安装驱动器磁盘空间严重不足。

解决方案:

确保代理安装的驱动器有至少100 MB的可用空间。释放足够空间后,代理将恢复正常运行。